Оцінка часу зламу пароля
Введіть пароль і отримайте прозорий розрахунок ентропії та чесні оцінки часу зламу для кількох чітко підписаних сценаріїв атаки — усе обчислюється у вашому браузері, без загадкової шкали «міцності».
Результат
Більшість індикаторів «міцності пароля» показують кольорову смужку та вигадану мітку — «слабкий», «добрий», «сильний» — без жодної можливості перевірити логіку за нею. Цей тул робить навпаки: він показує кожен крок обчислення. Введіть пароль — і побачите, які набори символів він використовує (малі, великі літери, цифри, символи), як вони складаються в розмір алфавіту, і як точна довжина та розмір алфавіту вашого пароля підставляються у стандартну формулу ентропії, ентропія = довжина x log2(розмір алфавіту), щоб ви могли перевірити число самостійно, а не довіряти чорній скриньці.
Сама лише ентропія не розповідає всієї історії, тож тул також шукає патерни, через які пароль легше вгадати, ніж припускає його формальна довжина: послідовні пробіги символів на кшталт «abc» чи «456», повторювані символи поспіль на кшталт «aaa», та точні збіги з коротким вбудованим списком приблизно 100 найпоширеніших опублікованих паролів, що коли-небудь витікали. Це не підключення до живої бази витоків — це чесна офлайн-евристика, — але коли збіг знайдено, ефективна ентропія, яка йде в таблицю часу зламу, зменшується (а для збігу з поширеним паролем — обмежується розміром цього списку), бо справжній зловмисник спершу спробує очевидні варіанти незалежно від теоретичного розміру простору ключів.
Таблиця часу зламу перетворює цю ефективну ентропію на реальні оцінки часу для п'яти сценаріїв, що охоплюють реалістичний діапазон атак: онлайн-форма входу з обмеженням частоти (~100 спроб/секунду), онлайн-форма без обмеження (~1000 спроб/секунду), офлайн-атака на повільний, навмисно дорогий хеш на кшталт bcrypt, scrypt чи Argon2 (~10 000 спроб/секунду), офлайн-атака на швидкий несолений хеш на кшталт MD5, SHA-1 чи NTLM на одній споживчій GPU (~10 мільярдів спроб/секунду), і той самий швидкий хеш, зламаний на великому кластері з кількох GPU (~1 трильйон спроб/секунду). Ці швидкості — ілюстративні цифри порядку величини з загальновідомих опублікованих тестів обладнання та хешування, а не прогноз щодо конкретного зловмисника, пристрою чи року, — і саме тому один і той самий пароль може бути «миттєвим» проти швидкого офлайн-хеша та «століттями» проти повільного, обмеженого за частотою.
Усе вище виконується як звичайний аналіз рядків та арифметика Math.log2 прямо у вкладці вашого браузера. Тут немає криптографічного хешування, немає звернень до сервера і, найголовніше, немає жодного мережевого запиту в цьому тулі — введений вами пароль ніколи не передається, не логується і ніде не зберігається, а вся сторінка продовжує працювати, навіть якщо ви відключитеся від інтернету після завантаження.